Календарь воспринимается как список подтвержденных планов, и злоумышленники активно используют это в своих целях. Спам-фильтры успешно справляются с письмами о криптовалютных призах или счетах, но файлы в формате .ics проникают в аккаунты другим путем. Они обходят фильтры и превращаются в запланированные встречи. Кибербезопасная компания Sublime Security сообщает, что календарный фишинг вырос примерно на 33 000% в период с мая по сентябрь 2026 года. В конце лета 2026 года Google добавила функцию блокировки, однако этого недостаточно для полной защиты.

Блокировка отправителей в веб-версии Календаря
В августе 2026 года компания Google начала внедрять официальную кнопку блокировки в Google Календаре, и процесс распространения продолжается в сентябре. Чтобы воспользоваться ей, откройте событие в Календаре через браузер, нажмите на меню с тремя точками и выберите пункт блокировки. Данная опция доступна только на компьютере, поэтому в Android-приложении ее найти нельзя.
Заблокированный пользователь также автоматически добавляется в черный список других поддерживаемых сервисов Google, таких как Chat, Drive и Photos. Однако в Gmail блокировка не применяется автоматически, поэтому адрес нарушителя придется заблокировать там отдельно, если вы хотите полностью избавиться от его писем. Кроме того, кнопка блокировки в Календаре работает исключительно для других аккаунтов Google. Если приглашение приходит с адреса Outlook или другого стороннего почтового сервиса, этот инструмент не поможет.
Ограничение приглашений от неизвестных контактов
Блокировка конкретных адресов — это реактивная мера, которая срабатывает только после того, как злоумышленник уже вышел с вами на связь. Чтобы предотвратить подобные случаи заранее, нужно изменить параметры в настройках Календаря в разделе добавления приглашений. Переключите параметр с настроек по умолчанию на вариант, при котором приглашения добавляются только от известных отправителей.
После этого Календарь автоматически вносит событие в расписание только в том случае, если отправитель находится в ваших контактах, принадлежит к домену вашей организации или если вы уже переписывались с ним ранее. Все предложения от незнакомцев будут оставаться в почтовом ящике до тех userRoutes, пока вы сами их не проверите. В августе 2026 года Google предоставила администраторам Workspace возможность принудительно применять эту настройку для корпоративных доменов, но владельцы личных аккаунтов могут использовать аналогичную логику самостоятельно.
Отключение автоматического создания событий из Gmail
Компания Google создала автоматический парсер, который считывает входящие письма и переносит в календарь подтверждения авиарейсов и бронирования отелей. Однако злоумышленники научились маскировать фишинговые сообщения под такие квитанции. Если алгоритм принимает подделку за правду, фальшивое событие попадает в расписание. Более того, хакеры могут прятать вредоносные инструкции внутри описаний мероприятий, чтобы заставить искусственный интеллект Google Gemini выполнять неавторизованные действия, известные как promptware или внедрение промптов.
Чтобы отключить эту функцию на смартфоне с Android, откройте настройки Календаря, выберите пункт событий из Gmail и деактивируйте показ таких мероприятий. В веб-версии аналогичный чекбокс находится в разделе интеллектуальных функций Google Workspace. Полное прекращение создания событий из почты требует отключения умных функций Workspace.
Опасность взаимодействия со спам-приглашениями
Когда поддельная встреча попадает в очередь ожидания, возникает естественное желание отклонить ее. Однако это худший из возможных вариантов. Любое взаимодействие со спам-приглашением подтверждает злоумышленникам, что ваш адрес активен и проверяется владельцем. Отказ по-прежнему считается ответом, который повышает ценность вашего адреса для следующих рассылок. Безопасным решением остается настройка отображения только тех приглашений, на которые вы уже ответили, либо оперативная блокировка отправителя.
Как защититься от фишинга через сторонние почтовые сервисы
Если спам-рассылка или фальшивое приглашение на криптовалютный вебинар поступает с адреса в Outlook или любого другого не-Google сервиса, встроенная кнопка блокировки в Календаре не поможет. В этом случае Google рекомендует действовать на опережение и блокировать нарушителей непосредственно в Gmail. Для этого откройте подозрительное письмо, выберите меню с тремя точками и нажмите «Заблокировать отправителя». Это создаст правило, которое будет автоматически отправлять всю корреспонденцию с данного адреса прямо в Спам.
Дополнительно вы можете пожаловаться на угрозу, выбрав пункты «Сообщить о спаме» или «Сообщить о фишинге». Поскольку вредоносное письмо даже не попадет в ваш основной входящий ящик, фальшивое приглашение физически не сможет перекочевать в Google Календарь, что надежно закроет брешь, которую оставляет инструмент блокировки внутри самого Календаря.
Угроза со стороны Gemini и вредоносных промптов
Когда злоумышленники внедряют вредоносные инструкции внутрь описаний календарных событий, они используют технологию, получившую название promptware и инъекция промптов (prompt injection). Когда интеллектуальный помощник Google Gemini считывает подобные инструкции внутри полученного приглашения, он может быть принудительно запущен для написания фишинговых писем или выполнения любых других несанкционированных действий, которые задумал хакер. В результате ваш собственный ИИ-ассистент фактически начинает работать на злоумышленников.
Почему нельзя отклонять спам-приглашения
Когда в вашей очереди ожидания появляется фальшивая встреча, естественным желанием становится нажать кнопку «Отклонить» и закрыть вопрос. Однако эксперты предупреждают, что это худший шаг из возможных. Любое взаимодействие со спам-приглашением дает мошенникам прямое подтверждение того, что ваш адрес электронной почты существует, является валидным и активно просматривается владельцем. Обычный отказ все равно фиксируется как ответная реакция, после чего ваш аккаунт автоматически переводится в категорию более ценных целей для будущих фишинговых кампаний. Единственно правильным решением остается полная блокировка отправителя или настройка календаря на отображение только тех приглашений, на которые вы дали предварительное согласие.





